Windows Olay Görüntüleyicisi'da saldırı yüzeyi azaltma olayları

saldırı yüzeyi azaltma özelliklerini değerlendirirken olayları Olay Görüntüleyicisi gözden geçirmek yararlı olur. Örneğin, özellikler veya ayarlar için denetim modunu etkinleştirebilir ve ardından tam olarak etkinleştirildiğinde neler olacağını gözden geçirebilirsiniz. Tam olarak etkinleştirildiğinde saldırı yüzeyi azaltma özelliklerinin etkilerini de görüntüleyebilirsiniz.

Bu makalede, windows Olay Görüntüleyicisi kullanarak saldırı yüzeyini azaltma (ASR) özelliklerine ait olayları görüntüleme işlemleri açıklanmaktadır:

Saldırı yüzeyi azaltma olaylarını görüntülemek için, bu makalenin geri kalanında açıklandığı gibi aşağıdaki seçeneklere sahipsiniz:

İpucu

Birden çok cihazdan saldırı yüzeyi azaltma olay koleksiyonunu merkezileştirmek için Windows Olay İletme'yi kullanabilirsiniz.

Microsoft Defender portalı ayrıca, saldırı yüzeyi azaltma özelliklerine ilişkin, Windows Olay Görüntüleyicisi'ne göre kullanımı daha kolay olan raporlama da sağlar:

Windows Olay Görüntüleyicisi'da saldırı yüzeyi azaltma olaylarına göz atın

Tüm saldırı yüzeyi azaltma olayları Uygulamalar ve Hizmet Günlükleri'nde bulunur. Saldırı yüzeyi azaltma olaylarını görüntülemek için aşağıdaki adımları uygulayın:

  1. Başlat'ı seçin, Olay Görüntüleyicisi yazın ve enter tuşuna basarak Olay Görüntüleyicisi açın.

  2. Olay Görüntüleyicisi'nde Uygulama ve Hizmet Günlükleri>Microsoft>Windows düğümünü genişletin.

  3. ASR kuralı olayları, denetimli klasör erişim olayları, güvenlik açığı koruma olayları veya ağ koruma olayları için yolu genişletmeye devam edin.

  4. ASR kural olaylarındaki olay kimliği tablolarını, denetimli klasör erişim olaylarını, açık koruma olaylarını ve ağ koruma olayları bölümlerini kullanarak veya Olay Görüntüleyicisi özel görünümler oluşturarak görmek istediğiniz olayları bulun ve filtreleyin.

ASR kuralı olayları

ASR kuralı olayları Windows Defender>İşletim günlüğünde bulunur:

Olay Kimliği Açıklama
1121 Kuralın blok modunda tetiklenmesi olayı
1122 Kural denetim modunda tetiklendiğinde gerçekleşen olay
1129 Kullanıcı uyarı modunda bloğu geçersiz kıldığında gerçekleşen olay
5007 Ayarlar değiştirildiğinde gerçekleşen olay

Denetimli klasör erişim olaylarını görüntüleme

Denetimli klasör erişim olayları Windows Defender>İşletimsel'de bulunur.

Olay Kimliği Açıklama
5007 Ayarlar değiştirildiğinde gerçekleşen olay
1124 Denetlenen denetimli klasör erişimi olayı
1123 Engellenen denetimli klasör erişimi olayı
1127 Engellenen denetimli klasör erişimi kesim yazma bloğu olayı
1128 Denetlenen denetimli klasör erişimi kesimi yazma bloğu olayı

Yararlanma koruması olaylarını görüntüleme

Aşağıdaki istismar koruması olayları, Security-Mitigations>Kernel Mode ve Security-Mitigations>User Mode günlüklerinde yer alır:

Olay Kimliği Açıklama
1 ACG denetimi
2 ACG’yi zorunlu kıl
3 Alt süreç denetimine izin verme
4 Alt süreçlerin engellemesine izin verme
5 Düşük bütünlük görüntülerin denetimini engelle
6 Düşük bütünlüklü görüntüleri engelle
7 Uzak görüntülerin denetimini engelle
8 Uzak resimleri engelleme bloğu
9 win32k sistem çağrıları denetimini devre dışı bırak
10 win32k sistem çağrıları bloğunu devre dışı bırakma
11 Kod bütünlüğü koruyucusu denetimi
12 Kod bütünlüğü koruma bloğu
13 EAF denetimi
14 EAF zorlama
15 EAF+ denetimi
16 EAF+’ı zorunlu kıl
17 IAF denetimi
18 IAF zorunlu kılma
19 ROP StackPivot denetimi
20 ROP StackPivot zorunlu kılma
21 ROP CallerCheck denetimi
22 ROP CallerCheck zorunlu kılma
23 ROP SimExec denetimi
24 ROP SimExec zorlama

Aşağıdaki istismar koruması olayı WER-Diagnostics>Operational günlüğünde yer alır:

Olay Kimliği Açıklama
5 CFG Bloğu

Aşağıdaki açıktan yararlanma koruması olayı Win32k>İşletim günlüğünde bulunur:

Olay Kimliği Açıklama
260 Güvenilmeyen Yazı Tipi

Ağ koruma olaylarını görüntüleme

Ağ koruma olayları Windows Defender>İşletimsel'de bulunur.

Olay Kimliği Açıklama
5007 Ayarlar değiştirildiğinde gerçekleşen olay
1125 Ağ koruması denetim modunda devreye girdiğinde olay
1126 Ağ koruması engelleme modunda devreye girdiğinde olay

Saldırı yüzeyi azaltma olaylarını görüntülemek için Windows Olay Görüntüleyicisi'da özel görünümler kullanma

Yalnızca belirli saldırı yüzeyi azaltma özelliklerine yönelik olayları görmek için Windows Olay Görüntüleyicisi'da özel görünümler oluşturabilirsiniz. En kolay yol, özel görünümü XML dosyası olarak içeri aktarmaktır. XML'yi doğrudan Olay Görüntüleyicisi kopyalayabilirsiniz.

Kullanıma hazır XML şablonları için saldırı yüzeyi azaltma olayları için özel XML şablonları bölümüne bakın.

Var olan bir XML özel görünümünü içeri aktarma

Var olan bir XML özel görünümünü Olay Görüntüleyicisi içeri aktarmak için aşağıdaki adımları tamamlayın:

  1. Boş bir .txt dosyası oluşturun ve kullanmak istediğiniz özel görünüm için XML'yi .txt dosyasına kopyalayın. Kullanmak istediğiniz özel görünümlerin her biri için bu adımı uygulayın. Dosyaları aşağıdaki gibi yeniden adlandırın (türü .txt .xml olarak değiştirdiğinizden emin olun):

    • Denetimli klasör erişimi olayları özel görünümü: cfa-events.xml
    • Yararlanma koruması olayları özel görünümü: ep-events.xml
    • Saldırı yüzeyi azaltma olayları özel görünümü: asr-events.xml
    • Ağ koruma olayları özel görünümü: np-events.xml
  2. Başlat'ı seçin, Olay Görüntüleyicisi yazın ve enter tuşuna basarak Olay Görüntüleyicisi açın.

  3. Eylem>Özel Görünümü İçeri Aktar... seçeneğini belirleyin.

    Olay Görüntüleyicisi'da özel görünüm olarak kaydedilmiş xml dosyasını seçmeyi ve içeri aktarmayı gösteren animasyon.

  4. İstediğiniz özel görünümün XML dosyasına gidin ve seçin.

  5. 'ı seçin.

Özel görünüm yalnızca seçili saldırı yüzeyi azaltma özelliğiyle ilgili olayları gösterecek şekilde filtrelenir.

XML’yi doğrudan Olay Görüntüleyicisi’ne kopyalayın

XML'yi doğrudan özel bir görünüme yapıştırmak için aşağıdaki adımları tamamlayın:

  1. Başlat'ı seçin, Olay Görüntüleyicisi yazın ve enter tuşuna basarak Olay Görüntüleyicisi açın.

  2. Eylemler bölmesinde Özel Görünüm Oluştur... öğesini seçin.

  3. XML sekmesine gidin. Sorguyu el ile düzenle'yi seçerseniz, daha sonra Filtre sekmesini kullanarak sorguyu düzenleyemezsiniz. Sorguyu el ile düzenle'yi ve ardından onaylamak için Evet'i seçin.

  4. Özel XML şablonlarından saldırı yüzeyi azaltma kuralları, denetimli klasör erişimi, yararlanma koruması veya ağ koruması için XML kodunu XML bölümüne yapıştırın.

  5. Tamam'ı seçin. Filtreniz için bir ad belirtin. Özel görünüm yalnızca seçili saldırı yüzeyi azaltma özelliğiyle ilgili olayları gösterecek şekilde filtrelenir.

Saldırı yüzeyi azaltma olayları için özel XML şablonları

Her saldırı yüzeyi azaltma özelliği için Olay Görüntüleyicisi özel görünümler oluşturmak için aşağıdaki XML şablonlarını kullanın. Bu şablonları XML dosyaları olarak içeri aktarabilir veya doğrudan Olay Görüntüleyicisi yapıştırabilirsiniz.

Saldırı yüzeyi azaltma kuralı olayları için XML

Aşağıdaki XML sorgusu ASR kural olayları (olay kimlikleri 1121, 1122, 1129 ve 5007) için Windows Defender İşlem günlüğünü filtreler:

<QueryList>
  <Query Id="0" Path="Microsoft-Windows-Windows Defender/Operational">
   <Select Path="Microsoft-Windows-Windows Defender/Operational">*[System[(EventID=1121 or EventID=1122 or EventID=1129 or EventID=5007)]]</Select>
   <Select Path="Microsoft-Windows-Windows Defender/WHC">*[System[(EventID=1121 or EventID=1122 or EventID=1129 or EventID=5007)]]</Select>
  </Query>
</QueryList>

Denetimli klasör erişim olayları için XML

Aşağıdaki XML sorgusu, denetimli klasör erişim olayları (olay kimlikleri 1123, 1124, 1127, 1128 ve 5007) için Windows Defender İşlem günlüğünü filtreler:

<QueryList>
  <Query Id="0" Path="Microsoft-Windows-Windows Defender/Operational">
   <Select Path="Microsoft-Windows-Windows Defender/Operational">*[System[(EventID=1123 or EventID=1124 or EventID=1127 or EventID=1128 or EventID=5007)]]</Select>
   <Select Path="Microsoft-Windows-Windows Defender/WHC">*[System[(EventID=1123 or EventID=1124 or EventID=1127 or EventID=1128 or EventID=5007)]]</Select>
  </Query>
</QueryList>

Açıklardan yararlanma koruması olayları için XML

Aşağıdaki XML sorgusu, Security-Mitigations, WER-Diagnostics ve Win32k sağlayıcılarındaki istismar koruması olayları için (olay kimlikleri 1–24, 5 ve 260) özel bir görünüm oluşturur:

<QueryList>
  <Query Id="0" Path="Microsoft-Windows-Security-Mitigations/KernelMode">
   <Select Path="Microsoft-Windows-Security-Mitigations/KernelMode">*[System[Provider[@Name='Microsoft-Windows-Security-Mitigations' or @Name='Microsoft-Windows-WER-Diag' or @Name='Microsoft-Windows-Win32k' or @Name='Win32k'] and ( (EventID &gt;= 1 and EventID &lt;= 24)  or EventID=5 or EventID=260)]]</Select>
   <Select Path="Microsoft-Windows-Win32k/Concurrency">*[System[Provider[@Name='Microsoft-Windows-Security-Mitigations' or @Name='Microsoft-Windows-WER-Diag' or @Name='Microsoft-Windows-Win32k' or @Name='Win32k'] and ( (EventID &gt;= 1 and EventID &lt;= 24)  or EventID=5 or EventID=260)]]</Select>
   <Select Path="Microsoft-Windows-Win32k/Contention">*[System[Provider[@Name='Microsoft-Windows-Security-Mitigations' or @Name='Microsoft-Windows-WER-Diag' or @Name='Microsoft-Windows-Win32k' or @Name='Win32k'] and ( (EventID &gt;= 1 and EventID &lt;= 24)  or EventID=5 or EventID=260)]]</Select>
   <Select Path="Microsoft-Windows-Win32k/Messages">*[System[Provider[@Name='Microsoft-Windows-Security-Mitigations' or @Name='Microsoft-Windows-WER-Diag' or @Name='Microsoft-Windows-Win32k' or @Name='Win32k'] and ( (EventID &gt;= 1 and EventID &lt;= 24)  or EventID=5 or EventID=260)]]</Select>
   <Select Path="Microsoft-Windows-Win32k/Operational">*[System[Provider[@Name='Microsoft-Windows-Security-Mitigations' or @Name='Microsoft-Windows-WER-Diag' or @Name='Microsoft-Windows-Win32k' or @Name='Win32k'] and ( (EventID &gt;= 1 and EventID &lt;= 24)  or EventID=5 or EventID=260)]]</Select>
   <Select Path="Microsoft-Windows-Win32k/Power">*[System[Provider[@Name='Microsoft-Windows-Security-Mitigations' or @Name='Microsoft-Windows-WER-Diag' or @Name='Microsoft-Windows-Win32k' or @Name='Win32k'] and ( (EventID &gt;= 1 and EventID &lt;= 24)  or EventID=5 or EventID=260)]]</Select>
   <Select Path="Microsoft-Windows-Win32k/Render">*[System[Provider[@Name='Microsoft-Windows-Security-Mitigations' or @Name='Microsoft-Windows-WER-Diag' or @Name='Microsoft-Windows-Win32k' or @Name='Win32k'] and ( (EventID &gt;= 1 and EventID &lt;= 24)  or EventID=5 or EventID=260)]]</Select>
   <Select Path="Microsoft-Windows-Win32k/Tracing">*[System[Provider[@Name='Microsoft-Windows-Security-Mitigations' or @Name='Microsoft-Windows-WER-Diag' or @Name='Microsoft-Windows-Win32k' or @Name='Win32k'] and ( (EventID &gt;= 1 and EventID &lt;= 24)  or EventID=5 or EventID=260)]]</Select>
   <Select Path="Microsoft-Windows-Win32k/UIPI">*[System[Provider[@Name='Microsoft-Windows-Security-Mitigations' or @Name='Microsoft-Windows-WER-Diag' or @Name='Microsoft-Windows-Win32k' or @Name='Win32k'] and ( (EventID &gt;= 1 and EventID &lt;= 24)  or EventID=5 or EventID=260)]]</Select>
   <Select Path="System">*[System[Provider[@Name='Microsoft-Windows-Security-Mitigations' or @Name='Microsoft-Windows-WER-Diag' or @Name='Microsoft-Windows-Win32k' or @Name='Win32k'] and ( (EventID &gt;= 1 and EventID &lt;= 24)  or EventID=5 or EventID=260)]]</Select>
   <Select Path="Microsoft-Windows-Security-Mitigations/UserMode">*[System[Provider[@Name='Microsoft-Windows-Security-Mitigations' or @Name='Microsoft-Windows-WER-Diag' or @Name='Microsoft-Windows-Win32k' or @Name='Win32k'] and ( (EventID &gt;= 1 and EventID &lt;= 24)  or EventID=5 or EventID=260)]]</Select>
  </Query>
</QueryList>

Ağ koruma olayları için XML

Aşağıdaki XML sorgusu ağ koruma olayları (olay kimlikleri 1125, 1126 ve 5007) için Windows Defender İşlem günlüğünü filtreler:

<QueryList>
 <Query Id="0" Path="Microsoft-Windows-Windows Defender/Operational">
  <Select Path="Microsoft-Windows-Windows Defender/Operational">*[System[(EventID=1125 or EventID=1126 or EventID=5007)]]</Select>
  <Select Path="Microsoft-Windows-Windows Defender/WHC">*[System[(EventID=1125 or EventID=1126 or EventID=5007)]]</Select>
 </Query>
</QueryList>